Travelex遭骇客勒索300万美元

Photo by John Salvino on unsplash
在去年12月31日遭到恶意程式入侵的伦敦外汇交易公司Travelex,其网站及行动程式一直到1月6日都尚未恢复正常,除了持续受到客户的抱怨之外,已有多家媒体报导Travelex其实是受到勒索软件Sodinokibi的攻击,而且骇客要求高达300万美元的赎金。
Travelex在27个国家提供服务,骇客入侵了Travelex的系统并加密了该公司的档案,造成Travelex的系统无法运作,在2020一开始就焦头烂额,根据英国太阳报的报导,众多的Travelex客户在Twitter上抱怨无法取款或汇款,而且还波及与Travelex合作的其它银行,迄今Travelex都只能仰赖人工来处理汇款事宜,客户也必须亲自到分行报到。
虽然Travelex仅说是被恶意程式入侵,并未公布细节,但已传出Travelex是遭到有勒索软件界“王储”之称的Sodinokibi的攻击。
去年才现身的Sodinokibi迄今已是全球第五大勒索软件,市占率为4.5%,资安业者判断它与曾是全球感染力最强的GandCrab勒索软件源自同一群作者。不管是提供牙科诊所线上备份服务的Digital Dental Record,或是美国资料中心供应商CyrusOne都是Sodinokibi的受害者。
BleepingComputer更取得了骇客的证实,表示他们的确以Sodinokibi攻击了Travelex,且在加密前备份了5GB的个人档案,包含生日、社会安全码及金融卡资讯等,并向Travelex勒索300万美元,同时要胁Travelex若不付款就要对外公布这些资料。
英国媒体Computing则说,其实资安业者Bad Packets在去年9月就曾警告Travelex,提醒该公司所使用的Pulse Secure VPN含有安全漏洞,将允许骇客渗透至企业网络,但并未获得Travelex的任何回应,而这也许就是骇客入侵Travelex的管道。
台湾资安业者戴夫寇尔(Devcore)去年就曾对外展示如何攻陷Palo Alto Networks、Fortinet与Pulse Secure等业者所提供的SSL VPN服务,随后英国-也针对相关的VPN服务提出APT攻击警告,不过,有资安专家指出,迄今仍有不少企业依旧采用有漏洞的VPN服务。
